כלל 1
מפתח API הוא כרטיס האשראי שלכם
מפתח API הוא שורת אותיות ומספרים שנותנת לתוכנה גישה לחשבון שלכם בשירות מסוים. כשאתם מחברים את קלוד קוד לשירות תמונות, לחשבון הפרסום או למערכת דיוור, המפתח הוא מה שפותח את הדלת. מי שמחזיק אותו יכול לעשות בחשבון בדיוק מה שאתם יכולים, כולל לבזבז את התקציב שלכם.
הכלל: לא מדביקים מפתח בתוך הצ׳אט. לא בשיחה עם קלוד, לא בהודעה לעצמכם, ולא בקובץ טקסט על שולחן העבודה. שיחות נשמרות, מסכים מצולמים, וקבצים מסתובבים.
מה כן עושים: מבקשים מקלוד לשמור את המפתח במחסן המפתחות של המחשב. במק זה נקרא Keychain, והוא מקום מוצפן שהמערכת עצמה שומרת עליו. אפשר פשוט לכתוב: "תשמור את המפתח הזה ב-Keychain ותשתמש בו משם, אל תכתוב אותו בשום קובץ." מרגע זה קלוד ניגש למפתח בלי שהוא מופיע בשיחה או בקוד.
אם שירות מציע לכם להתחבר דרך חלון התחברות רגיל במקום להעתיק מפתח, תמיד עדיף לבחור בחלון. כך המפתח לא עובר דרך הידיים שלכם בכלל.
כלל 2
לפני שמחברים חיבור חדש, שואלים שלוש שאלות
בכל פעם שאתם מחברים את קלוד לשירות חיצוני, עצרו ובדקו:
מי מבקש? ודאו שאתם מחברים את השירות הרשמי ולא חיקוי. כתובת דומה עם אות אחת שונה היא תרגיל ותיק ועובד.
מה הוא מבקש לעשות? יש הבדל עצום בין הרשאת קריאה, שרק מסתכלת, לבין הרשאת כתיבה, שיכולה לשנות ולמחוק. אם החיבור מבקש הרשאה לפרסם בשמכם או לשלוח הודעות ללקוחות שלכם, זה צריך להיות מודע ומכוון, לא משהו שאישרתם בדרך.
האם הוא יכול להוציא כסף? חיבור לחשבון פרסום או לשירות בתשלום לפי שימוש הוא הסיכון הכספי הגדול ביותר. שם, יותר מכל מקום אחר, כדאי להתחיל בהרשאה מצומצמת ולהרחיב רק כשצריך.
כלל 3
לא מתקינים כל סקיל שמוצאים
סקיל הוא בסך הכול קובץ הוראות שקלוד קורא ומבצע. זה מה שהופך אותו לשימושי, וזה בדיוק מה שהופך סקיל זר למסוכן: קובץ הוראות יכול להגיד לכלי למחוק תיקייה, לשלוח קבצים לשרת של מישהו אחר, או לחפש מפתחות במחשב שלכם. הכלי יבצע כי כך ביקשו ממנו.
לפני שמתקינים סקיל שמצאתם באינטרנט, עברו על חמש הבדיקות האלה:
- מי כתב אותו. שם אמיתי, ארגון מוכר, או פרויקט עם קהילה סביבו.
- האם מישהו חוץ ממכם משתמש בו. מאגר עם עשרות אלפי כוכבים ועדכונים אחרונים הוא סיפור אחר לגמרי ממאגר עם שניים.
- פתחו את הקובץ ותקראו. אתם לא צריכים להבין כל שורה. אתם צריכים לחפש פקודות שמוחקות, כתובות אינטרנט שהוא פונה אליהן, ובקשות למפתחות.
- האם הוא מבקש הרשאות מנהל. סקיל שמבקש להתקין דברים על המערכת כולה, במק זה מופיע כבקשת סיסמה, ראוי לחשד עד שיוכח אחרת.
- מה הוא עושה לקבצים שלכם. סקיל טוב יוצר קבצים חדשים. סקיל שדורס את המקור בלי לשמור עותק הוא סקיל שטעות אחת בו עולה לכם ביום עבודה.
בספרייה הזאת כל סקיל אומר מראש, בעמוד שלו, אם הוא יוצר קבצים, אם הוא שולח משהו החוצה ואם הוא נוגע בקמפיינים חיים. זה בדיוק המידע שכדאי לדרוש גם מכל מקור אחר.
כלל 4
יש פעולות שאין מהן חזרה
מחיקת קבצים, פרסום לאתר חי, שליחת מייל ללקוח, עצירה או שינוי של קמפיין שרץ. כל אלה קורים בשנייה ולא מתבטלים אחר כך.
קלוד קוד שואל אתכם לפני פעולות כאלה. אל תכבו את השאלות האלה. יש מצב שמאשר הכול מראש, והוא נוח מאוד עד הפעם הראשונה שהוא לא נוח בכלל. אם אתם עובדים על משהו רגיש, בקשו במפורש: "תשאל אותי לפני כל פעולה שמוחקת או שולחת משהו החוצה."
כשמשהו כן משתבש, זכרו שרוב הנזק אינו במחיקה עצמה אלא בזה שאיש לא שם לב במשך שבוע.
כלל 5
עובדים בתיקייה שיש לה גיבוי
תנו לקלוד לעבוד בתיקיית עבודה מוגדרת, לא בתיקיית הבית שלכם ולא בשולחן העבודה שהצטבר בו הכול מאז 2019. תיקייה ממוקדת עושה שני דברים: מקטינה את מה שאפשר לשבור, ומקלה עליכם לראות מה השתנה.
ודאו שהתיקייה הזאת מגובה, בענן או בגיבוי אוטומטי של המחשב. זה הכלל שהכי משעמם לקרוא והכי מציל בפועל.
כלל 6
מידע של לקוחות נשאר אצל הלקוחות
אם אתם עובדים מול לקוחות, אתם מחזיקים דברים ששייכים להם: רשימות לידים, מספרי טלפון, נתוני מכירות. אל תדביקו יותר ממה שנחוץ למשימה שאתם עושים עכשיו. אם צריך לנתח רשימה, לרוב מספיק להסיר את השמות והטלפונים ולהשאיר את המספרים.
זה לא רק עניין של חוק. זה עניין של מה תגידו ללקוח אם הוא ישאל איפה הקובץ שלו היה.
כלל 7
אם מפתח דלף, פועלים מיד
אם מפתח הופיע בטעות בצילום מסך, בשיחה או בקובץ ששיתפתם, אל תנסו למחוק את הראיות ולקוות. מפתח שנחשף נחשב שרוף.
לכו לשירות עצמו, בטלו את המפתח הקיים, וצרו אחד חדש. הסדר חשוב: קודם מבטלים, אחר כך יוצרים. בין לבין החיבור ייפסק לכמה דקות, וזה בסדר גמור. אחרי זה בדקו בחשבון אם היה שימוש חריג בזמן שהמפתח היה חשוף.
כלל 8
הסקיל שבודק את זה בשבילכם
שלושת הכללים המרכזיים כאן, המפתחות, הסקילים הזרים ושאלות האישור, קלים להבנה וקשים לזכירה, במיוחד אחרי חודש של עבודה שוטפת שבה הכל עבד חלק. הסקיל safety-checkup עובר עליהם במקומכם: הוא סורק את תיקיית העבודה ומסמן מפתחות וסיסמאות שנשארו חשופים בקוד או בקבצים, קורא בשבילכם כל סקיל זר לפני התקנה ומדווח בשפה פשוטה מה הוא עושה לקבצים ולאן הוא מתחבר, ובודק שלא כיביתם בטעות את שאלות האישור לפני פעולות שמוחקות. בסוף הוא מחזיר רשימת פעולות מדורגת לפי דחיפות. את התיקונים עצמם הוא לא מבצע: הוא לא נוגע בקבצים שלכם ולא בקובצי ההגדרות, אלא מציג לכם את הפקודה המדויקת ואת השורה שצריכה להשתנות, ואתם מריצים. גם ערך של מפתח או סיסמה לא מודפס בשיחה בשום שלב, רק שם הקובץ, מספר השורה וסוג המפתח, כי זה כל מה שצריך כדי לתקן.
דבר אחד הוא כן כותב, ורק אם אמרתם לו. בסוף הבדיקה הוא מציע לשמור קובץ אחד במחשב שלכם עם תאריך הבדיקה, אילו תיקיות נסרקו, ואילו ממצאים אתם עצמכם סימנתם כתקינים. הוא מראה לכם מראש בדיוק מה ייכתב שם, ובלי "כן" מפורש לא נשמר כלום, גם לא בבדיקה הבאה. ערכים של מפתחות וסיסמאות לא נכנסים לקובץ הזה בשום מצב. הרווח הוא שהבדיקה הבאה לא מציפה שוב ממצא שכבר החלטתם לגביו, והסקיל אומר לכם איפה הקובץ יושב כדי שתוכלו לפתוח, לערוך או למחוק אותו בכל רגע. פקודת ההתקנה שלו נמצאת בסוף העמוד הזה.
הרגע הנכון להריץ אותו הוא פעם בחודש, ותמיד אחרי שהתקנתם סקיל חדש או שקיבלתם מפתח חדש ליד.
כלל 9
בשורה התחתונה
שלושה משפטים ששווים את כל המדריך. מפתחות נשמרים במחסן המפתחות ולא בשיחה. סקיל זר נקרא לפני שהוא מותקן. פעולות שמוחקות או שולחות תמיד עוברות דרך אישור שלכם.
מי שעובד ככה מקבל את כל הכוח של הכלי בלי הסיפורים, וזאת בדיוק המטרה.